Wendy 玩 AI
回食譜盒

網站上線前,讓 AI 找漏洞

Cloudflare 的資安稽核 skill,派一群分身幫你檢查

費用
免費
步驟
2 步
適合
老闆
費用說明
skill 免費開源(MIT),在 Claude Code 裡跑;一次全面稽核很耗方案額度
我的實測
抓到並修好 1 個真的漏洞
查證日期
2026.10.09

這是什麼

Cloudflare 官方開源的資安稽核技能(skill),把 Claude 變成資安稽核員。它先摸清楚整個網站怎麼運作,再派好幾個分身分頭找漏洞,最後派另一批分身獨立驗證,只把「確定成立」的列成漏洞,避免一堆誤報嚇到你。

誰需要

  • 網站有收資料(表單、Email、會員、付款),準備上線的人
  • 用 AI 做網站、但完全不懂資安的人

要不要錢

skill 免費(MIT 開源),在 Claude Code 裡跑。一次全面稽核會派很多分身,很耗額度,所以我只在上線前、或大改之後跑一次。

怎麼開始

  1. 在網站的專案資料夾打開 Claude Code,貼上這段:
請把 https://github.com/cloudflare/security-audit-skill 下載到暫存資料夾,讀完它的說明,對這個網站專案跑一次資安稽核。
規則:只讀程式碼、不要改任何檔案;線上測試只能用不合法的資料,不要真的送出表單。
最後用白話告訴我:確定的漏洞有哪些、別人可以拿它做什麼、要怎麼修。
  1. 看完報告,請 Claude 照著修。修好之後,請它針對每個漏洞寫一個測試,確認真的修好了。

想直接裝成技能的話,官方指令是 npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit。

我實際怎麼用

這個網站開放訂閱前,我跑了一次,它一共派了 7 個分身。抓到:

  • 1 個確定的漏洞:網站上的東京旅行 App 示範,如果有人傳給你一個動過手腳的備份檔,你一按「還原」,對方藏在裡面的程式就會在網站上執行,還能讀走你存在 App 裡的 Gemini 金鑰。
  • 訂閱表單可以被人用程式大量灌名單,也能拿來查某個 Email 有沒有取消過訂閱。
  • 網站少了幾個基本的安全設定,例如禁止別的網站把我的頁面嵌進去。

當天全部修好。東京 App 那個漏洞,我請 Claude 寫了 7 項測試:修之前全部失敗,修之後全部通過;另外兩項也修好並實測過。

小提醒

  • 很耗額度。 平常小改不用跑,上線前、加了收資料的功能之後再跑。
  • 報告會寫出漏洞細節,修好之前不要公開。
  • 它只檢查你給它的那個專案。 網站以外的帳號密碼、主機設定不在範圍內。
  • AI 沒找到,不代表絕對安全。 它是幫你多一層把關,收款、會員這類網站還是建議找專業的人再看一次。

出處

下一道大工作派分身去做

想知道你的生意能拿回幾小時?

填 3 分鐘的表,我用 Email 寄健檢單給你。一週 10 位,不用先加好友。

看健檢怎麼做

新食譜寄給你

每週最多一封,寫好、我自己試過才寄。不想收了,信裡點一下就能取消。

Email 只用來寄新食譜,不會給別人。